Instrucciones
Prompts y salidas deben tratarse para prestar, proteger y soportar el servicio según el acuerdo y el proveedor configurado.
Seguridad
Controles de acceso, credenciales, auditoría y respuesta a incidentes deben estar documentados.
Subencargados
Los proveedores que puedan tratar datos deben identificarse con finalidad y ubicación relevante.
Eliminación
Las reglas deben distinguir datos activos, seguridad, finanzas y conservación legal.